Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
scambuster — Forschungslabor für defensives Engagement & Threat Intelligence. Wandelt eingehende Betrugs-E-Mails durch kontrollierte, richtlinienbasierte KI-Interaktion in umsetzbare IOCs um. Multi-Agenten-LLM-Architektur mit adaptiver Strategieauswahl. | Kitploit
Tools/GitHubGitHub/laugiov/scambuster
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)InformationsbeschaffungPhishingSocial EngineeringBedrohungsanalyseE-Mail-SicherheitKI-Sicherheit
GitHublaugiov/scambuster

scambuster

Forschungslabor für defensives Engagement & Threat Intelligence. Wandelt eingehende Betrugs-E-Mails durch kontrollierte, richtlinienbasierte KI-Interaktion in umsetzbare IOCs um. Multi-Agenten-LLM-Architektur mit adaptiver Strategieauswahl.

1317vor 3 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

ScamBuster

Automatisierte Scambaiting-Honeypot- und Threat-Intelligence-Plattform

Status Stack codecov License: MIT CI Docker STIX PRs Welcome Website Live Demo

Website: scambuster.ai · Live-Demo: demo.scambuster.ai

Community: GitHub Discussions | Sicherheitsprobleme melden

Community-getrieben: Bewerten Sie selbst -- führen Sie die Demo aus, lesen Sie den Code, bilden Sie sich Ihre eigene Meinung.

ScamBuster Operations-Dashboard

Demo ausprobieren (ohne Installation): demo.scambuster.ai -- Login: [email protected] / Un1que$trongPassword2024 (gleicher Datensatz wie bei lokalem make demo-up).

In 5 Minuten lokal installieren: Schnellstart-Anleitung -- cp .env.dist .env -> 4 Werte bearbeiten -> make quickstart -> fertig.

Demo lokal ausführen (kein API-Schlüssel erforderlich): Demo-Anleitung -- make demo-up -> http://localhost:3002

ScamBuster verwandelt eingehende Betrugs-E-Mails durch kontrollierte, richtliniengesteuerte Interaktion in umsetzbare Bedrohungsinformationen (Threat Intelligence). Es extrahiert IOCs, profiliert Bedrohungsakteure, misst die Effektivität der Interaktion und exportiert Intelligence in den Formaten STIX 2.1 / MISP / TAXII -- alles sicherheitsgeprüft, kostenbewusst und vollständig auditierbar.


Das Problem

E-Mail-Betrug läuft in massivem Umfang. Die meisten Sicherheitsprogramme blockieren und vergessen: Die Nachricht wird entfernt, aber die Infrastruktur der Angreifer, die Finanzkanäle und die Kampagnensignale bleiben unbeobachtet. Es gibt nur wenig Attribution, begrenzte Sicht auf sich entwickelnde TTPs und keine Intelligence aus realer Interaktion mit Bedrohungsakteuren.

ScamBuster schließt diese Lücke, indem es Betrugs-E-Mails sicher und skalierbar in messbare Bedrohungsinformationen verwandelt. Siehe Problemdarstellung.


So funktioniert es

Multi-Agent-LLM-Pipeline

Jede Antwort durchläuft eine Simulation menschlicher Verzögerung (konfigurierbare Kadenz, zufälliges Timing, Tageszeit-Awareness), um realistische Antwortmuster nachzuahmen.

Adaptive Strategieauswahl

ScamBuster verwendet Epsilon-Greedy mit UCB1-Exploration, um zu lernen, welche Persona die Intelligence-Ausbeute pro Scam-Typ maximiert. Die Effektivität der Personas wird pro Kategorie aus Live-Ergebnissen gelernt und nicht von Hand festgelegt.

Mehrsprachig von Grund auf

Betrüger agieren in vielen Sprachen, und ScamBuster auch. Erkennungsregeln (Bedrohungen, Autoritätsvortäuschung, Dringlichkeitssignale), Persona-Systemprompts und Strategieanleitungen enthalten bewusst nicht-englische Inhalte -- es handelt sich um operative Daten, die es der Honeypot-Lösung ermöglichen, Betrüger in ihrer eigenen Sprache zu binden. Der Code selbst (Bezeichner, Kommentare, Logs) ist Englisch; die nicht-englischen Zeichenfolgen in Seed-Daten und Prompts sind beabsichtigt, kein unübersetzter Code. Sprachen lassen sich durch Bearbeiten der Persona- und Erkennungs-Seed-Daten hinzufügen oder anpassen -- ohne Codeänderung.


Was ScamBuster liefert

IOC-Extraktion mit kontextueller Anreicherung

Jede Konversation liefert deduplizierte IOCs (E-Mails, Domains, IPs, IBANs, Krypto-Wallets, Telefonnummern, Telegram-Benutzernamen, Datei-Hashes ...), angereichert mit semantischem Kontext: die Rolle jedes IOC in der Scam-Erzählung (Zahlungsziel, Phishing-Köder, Kontaktkanal), Stimulustyp, Dringlichkeitsbewertung und ein PII-freier Kontextauszug.

Profiling von Bedrohungsakteuren

Jede Konversation erzeugt einen STIX 2.1-Bedrohungsakteur mit Verhaltensprofil:```json { "type": "threat-actor", "name": "ScamBuster Actor - INVESTMENT #02114290", "sophistication": "minimal", "goals": ["financial-theft"], "primary_motivation": "personal-gain", "threat_actor_types": ["criminal"], "description": "Criminal actor operating investment scam." }

root@kitploit:~
Threat actors include MITRE ATT&CK technique mapping, `indicates` relationships to all IOCs, and a custom `x_scambuster_actor` extension with engagement metrics. Bundles are validated for import into **OpenCTI**.

### Threat-Actor-Intelligenz

Erstanbieter-Intelligenz *über den Akteur*, aufgebaut aus den eigenen Interaktionen der Honeypot (keine externe Anreicherung) — siehe den [Leitfaden zur Threat-Actor-Profilerstellung](https://github.com/laugiov/scambuster/blob/HEAD/docs/21_threat_actor_profiling.md):

- **Psychologische Profilerstellung** — ein dauerhafter Fingerabdruck pro Akteur: dominante + sekundäre **Cialdini-Einflusshebel** (Autorität, Dringlichkeit, Knappheit, Geheimhaltung, Reziprozität, Sympathie, Social Proof), eine Verhaltenserzählung, Eskalationsmuster und Opferauswahl. Wird offline erzeugt und auf der Cluster-Detailseite, der API und einer `x_scambuster_actor_psych`-STIX-Erweiterung angezeigt.
- **Fuzzy-Akteurs-Clustering** — Konversationen verknüpfen über *kanonisch äquivalente* finanzielle/Kontakt-IOCs (ETH-Wallet-Groß-/Kleinschreibung, IBAN/Karten/Telefon-Trennzeichen), nicht nur über identische Werte — während wirklich verschiedene Werte (die sich um eine Ziffer unterscheiden) getrennt bleiben.
- **Analysten-Feedback-Schleife** — Analysten markieren ein IOC als bestätigt / Fehlalarm (`POST /iocs/{id}/feedback`); das Urteil überschreibt die Export-Konfidenz (bestätigt → hoch, Fehlalarm → nahe null).
- **Explizite STIX-Evidenz** — jeder Indikator trägt eine `sighting`-SDO (Anzahl, erstes/letztes Gesehen, wo gesehen), und Standard-Observables emittieren ebenfalls `observed-data` + Cyber-Observable-Objekte.

### Scammer-TTP-Intelligenz

ScamBuster markiert außerdem die **Taktiken, Techniken und Verfahren (TTPs) des Scammers** bei eingehenden
Nachrichten anhand einer geschlossenen Taxonomie mit 27 Einträgen, die eine sechsphasige Scam-Kill-Chain abdeckt (Hook,
Vertrauensaufbau, Zahlungsaufforderung, Eskalation, Kanalwechsel, Exit). Ein Stimulus ist etwas,
das **unsere Persona** tut; eine TTP ist etwas, das **der Scammer** tut — die beiden werden strikt
getrennt gehalten, und der analytische Wert ist die Kreuzung **Stimulus → TTP → IOC**.

- **Nur eingehendes LLM-Tagging** — unsere eigenen Antworten werden nie analysiert. Jede Beobachtung trägt
  eine Konfidenz, einen `confirmed`- / `review`-Status (unterhalb eines konfigurierbaren Schwellenwerts wird nichts
  stillschweigend verworfen), ein wörtliches Evidenzzitat (**nur intern gespeichert**, niemals in einer API-
  Antwort oder einem Export — Konsumenten sehen Zeichenoffsets) sowie Modell-/Prompt-Herkunft.
- **Lese-APIs** — `GET /conversations/{id}/ttps`, `/clusters/{id}/ttps`, `/ttps`,
  `/ttps/cluster-matrix`, `/ttps/{code}/iocs`, `/iocs/{id}/ttps`; eine manuelle
  `POST /communication/message/{msgId}/extract-ttps` bleibt als Ops-/Testoberfläche erhalten.
- **Analysten-UI** — ein Cluster-TTP-Panel, eine pro Konversation angelegte Stimulus → TTP → IOC-Ermittlungs-
  Zeitleiste mit neutralen Stimulus-/Kausalitäts-Chips und ein tabbasierter **TTP-Explorer**
  (Taxonomie mit Detailseiten pro TTP, Phasenanalytik mit einem 8-Wochen-Trend, die
  Cluster-Überschneidungs-Playbook-Matrix und eine schreibgeschützte Überprüfungswarteschlange mit bedarfsgesteuerter,
  standardmäßig maskierter Evidenz).
- **CTI-Export** — ein stabiles STIX-2.1-Angriffsmuster pro TTP (mit `kill_chain_phases`),
  `threat-actor uses attack-pattern`-Beziehungen und Sichtungen aus Cluster-Aggregaten sowie
  `scambuster:ttp` + MITRE-ATT&CK-Galaxie-MISP-Tags. Evidenztext wird nie exportiert.
- **Operator-Werkzeuge** — `scambuster:ttp:backfill` (historische Extraktion, standardmäßig Vorschau,
  budgetbegrenzt, idempotent) und `scambuster:ttp:audit-sample` (Zufallsstichproben-CSV für ein manuelles
  Präzisionsaudit — der einzige Weg, auf dem Evidenztext die Datenbank verlässt).
- Das gesamte Modul liegt hinter dem **`TTP_EXTRACTION_ENABLED`**-Feature-Flag (standardmäßig aktiviert) und
  fällt sicher aus: deaktiviert oder bei Fehlern beeinflusst es niemals die Aufnahme, IOC-Extraktion oder Antworten.

> **Hinweis zu Kennzahlen.** Das TTP-Modul wurde **nach** dem neunmonatigen Produktionszeitraum hinzugefügt,
> der vom White Paper abgedeckt wird, daher **gilt keine veröffentlichte Kennzahl dafür**. Seine
> Extraktionspräzision muss durch das manuelle Audit (`scambuster:ttp:audit-sample`) festgestellt werden; es wird keine
> Präzisionszahl beansprucht, bis dieses Audit existiert.

### Automatisierte Intelligence-Feeds

- **STIX-2.1-Export** pro Konversation (Indikatoren + Threat-Actor + Sichtungen + observed-data + Angriffsmuster + Beziehungen)
- **TAXII-2.1-Server** mit Delta-Sync -- IOC-Indikatoren angereichert mit Threat-Actor-Zuordnung
- **MISP-Event-JSON**-Export
- **SIEM-Export** in CEF, ECS oder JSON, über Datei oder Syslog

Standards, keine herstellerspezifischen Konnektoren: Jede Plattform, die STIX 2.1, TAXII
2.1, MISP-Event-JSON oder CEF/ECS-Syslog konsumiert, kann diese lesen. **Ende-zu-Ende
gegen OpenCTI verifiziert** -- siehe den [OpenCTI-Integrationsleitfaden](https://github.com/laugiov/scambuster/blob/HEAD/docs/11_opencti_integration.md)
dafür, was wo landet. Die anderen Pfade folgen denselben Standards, wurden aber nicht
gegen eine Live-Instanz getestet.

Siehe [TAXII-Server-Leitfaden](https://github.com/laugiov/scambuster/blob/HEAD/docs/16_taxii_server.md) und [API-Referenz](https://github.com/laugiov/scambuster/blob/HEAD/docs/12_api_quick_reference.md).

---

## Technologie-Stack

| Ebene | Technologie |
|-------|------------|
| **Backend** | PHP 8.3, Symfony 7.4, DDD-Architektur |
| **Datenbank** | PostgreSQL 15, Redis 7 |
| **Frontend** | React 19, TypeScript, TailwindCSS, i18n (EN/FR) |
| **LLM** | Multi-Anbieter: OpenAI, Anthropic, Ollama (vollständig lokal), Mock (Entwicklung) |
| **Orchestrierung** | n8n (selbst gehostet) |
| **Geheimnisse** | Umgebungsvariablen / Docker-Secrets |
| **Überwachung** | Prometheus-Metriken, LLM-Kostenverfolgung, Pipeline-Tracing |
| **Infrastruktur** | Docker Compose, GitHub Actions CI |
| **SIEM** | CEF, ECS, JSON -- anschließbarer Konnektor |

> **Datensouveränität**: Stellen Sie mit `LLM_PROVIDER=ollama` für 100% On-Premise-Verarbeitung bereit. Keine Daten verlassen Ihre Infrastruktur.

---

## Schnellstart```bash
git clone https://github.com/laugiov/scambuster.git
cd scambuster
cp .env.dist .env    # then EDIT it (see below) BEFORE the next step for real use
make quickstart      # one command: build, start, migrate, seed, JWT keys, n8n
make test            # optional: run the test suite

Konfiguriere .env vor make quickstart. Die Installation registriert dein Honeypot-Postfach und erstellt die n8n-IMAP-Anmeldedaten aus .env während der Installation. Wenn du make quickstart mit den Standard-Platzhaltern ausführst, startet es im Demo-Modus — Live-E-Mail-Erfassung und Antworten funktionieren erst, wenn du HONEYPOT_IMAP_*, MAILER_DSN und LLM_API_KEY ausfüllst und erneut ausführst. (make quickstart warnt dich, wenn es Platzhalter erkennt.)

make quickstart baut und startet den gesamten Stack, erstellt und migriert die Datenbank, legt Fixtures und Demodaten an, generiert die JWT-Schlüssel und konfiguriert n8n — keine manuellen Schritte. Die vollständige Anleitung findest du in QUICKSTART.md.

Zwei Möglichkeiten zur Bereitstellung — mach es von Hand mit QUICKSTART.md, oder übergib es einem KI-Agenten (Claude Code, Cursor, Copilot, …) mit AI_DEPLOYMENT.md, einem werkzeugunabhängigen Runbook, das den Umgang mit Geheimnissen und die Schutzmechanismen abdeckt, die ein Agent benötigt.

Läuft in Produktion? make quickstart ist der Lokal-/Entwicklerpfad (Dev-Server, Demodaten). Für eine echte Bereitstellung verwende das eigenständige Produktions-Image und die Compose-Datei: Runbook für Produktionsbereitstellung (docker compose -f docker-compose.prod.yml up -d --build — nginx + php-fpm, keine Demodaten, Migrationen laufen automatisch). Ein Agent kann dem Produktionsabschnitt von AI_DEPLOYMENT.md.

Vor der echten (Nicht-Demo-)Nutzung diese 4 in .env bearbeiten (dieselben 4, auf die der >>> EDIT THESE 4 FIRST <<<-Block am Anfang von .env.dist verweist und die make quickstart auf Platzhalter prüft):

Für die Härtung der Produktion ändere außerdem POSTGRES_PASSWORD (und DATABASE_URL entsprechend) und JWT_PASSPHRASE (openssl rand -hex 32) — siehe das Runbook für die Produktionsbereitstellung.

LLM-Anbieter (Wechsel mit einer Umgebungsvariable):

Standard-Anmeldedaten (von Fixtures erstellt):

E-MailPasswortRolle
[email protected]Un1que$trongPassword2024ROLE_USER
[email protected]Un1que$trongPassword2024ROLE_ADMIN

Vollständige Einrichtungsanleitung: Erste Schritte


Projektstruktur```

scambuster/ backend-symfony/ # PHP/Symfony backend (DDD) src/ Domain/ # Entities, value objects, enums, events Application/ # Handlers, services, orchestrators Infrastructure/ # Doctrine repos, external APIs, listeners UI/Http/ # Controllers (single __invoke) tests/ # PHPUnit (unit, integration, E2E) frontend-react/ # React 19 dashboard n8n/ # Workflow definitions infra/ # Docker configs docs/ # Documentation guides

root@kitploit:~
---

## Sicherheit & Ethik

ScamBuster ist ein **defensives Forschungswerkzeug**, keine Angriffswaffe.

- **Nur eingehend (Inbound-only)**: reagiert erst, nachdem der Betrüger den Kontakt initiiert hat
- **Kein unbefugter Zugriff**: greift niemals auf Systeme von Angreifern zu
- **Inhaltsfilterung**: PolicyGuard blockiert Bedrohungen, illegale Inhalte und echte personenbezogene Daten (PII)
- **Ratenbegrenzung**: harte Grenzen für Konversationen, Nachrichten und LLM-Aufrufe
- **Kill-Schalter**: sofortiger Stopp auf Workflow-, API-, Datenbank- oder Infrastrukturebene
- **DSGVO**: Datenminimierung, Aufbewahrungsrichtlinien, Verschlüsselung im Ruhezustand

> **Die Verantwortung für den verantwortungsvollen Einsatz liegt beim Betreiber.** Vergewissere dich, dass deine Bereitstellung an deinem Einsatzort legal ist, halte sie ausschließlich eingehend (inbound-only) und nutze sie niemals, um Kontakt aufzunehmen, Einzelpersonen ins Visier zu nehmen, zu belästigen oder zu doxxen. Lies vor der Bereitstellung den **[Haftungsausschluss & verantwortungsvolle Nutzung](https://github.com/laugiov/scambuster/blob/HEAD/DISCLAIMER.md)**.

Siehe [Sicherheit & Schutzmechanismen](https://github.com/laugiov/scambuster/blob/HEAD/docs/04_security_guardrails.md), [SECURITY.md](https://github.com/laugiov/scambuster/blob/HEAD/SECURITY.md) und [DISCLAIMER.md](https://github.com/laugiov/scambuster/blob/HEAD/DISCLAIMER.md).

---

## Projektstatus

| Phase | Status |
|-------|--------|
| Multi-Agenten-LLM-Architektur | Vollständig |
| Adaptives Engagement (Epsilon-Greedy) | Vollständig |
| Skalierung, Dashboards & Observability | Vollständig |
| Qualitätssicherung & Validierung | Vollständig |
| Umfangreiche kontextuelle IOC-Anreicherung | Vollständig |
| STIX-Bedrohungsakteur-Export & OpenCTI-Integration (Sightings + observed-data) | Vollständig |
| Clustering von Bedrohungsakteuren (Union-Find auf finanziellen IOCs, Fuzzy-Canonical-Abgleich) | Vollständig |
| Psychologisches Profiling von Bedrohungsakteuren (Cialdini-Hebel) | Vollständig |
| Analysten-IOC-Feedbackschleife (bestätigt / falsch-positiv → Konfidenz) | Vollständig |
| TTP-Extraktion & Intelligence zu Betrügern (Kill-Chain-Taxonomie, STIX-Angriffsmuster) | Vollständig (nach der Studie — kein veröffentlichter Messwert) |
| Thompson Sampling (v2-Banditenalgorithmus) | Geplant |

Siehe [Roadmap](https://github.com/laugiov/scambuster/blob/HEAD/docs/06_roadmap.md) und [Changelog](https://github.com/laugiov/scambuster/blob/HEAD/CHANGELOG.md).

---

## Dokumentation

| Dokument | Beschreibung |
|----------|-------------|
| [Problemstellung](https://github.com/laugiov/scambuster/blob/HEAD/docs/01_problem_statement.md) | Das E-Mail-Betrugsproblem |
| [Nutzenversprechen](https://github.com/laugiov/scambuster/blob/HEAD/docs/02_value_proposition.md) | Technische Unterscheidungsmerkmale |
| [Architektur](https://github.com/laugiov/scambuster/blob/HEAD/docs/03_high_level_architecture.md) | Systemdesign |
| [Sicherheit & Ethik](https://github.com/laugiov/scambuster/blob/HEAD/docs/04_security_guardrails.md) | Defensive Prinzipien, DSGVO |
| [Evaluierung](https://github.com/laugiov/scambuster/blob/HEAD/docs/05_evaluation_methodology.md) | Messwerte und Validierung |
| [Roadmap](https://github.com/laugiov/scambuster/blob/HEAD/docs/06_roadmap.md) | Zeitplan und Meilensteine |
| [FAQ](https://github.com/laugiov/scambuster/blob/HEAD/docs/07_faq.md) | Häufige Fragen |
| [Erste Schritte](https://github.com/laugiov/scambuster/blob/HEAD/docs/08_getting_started.md) | Ausführliches Einrichtungs-Tutorial |
| [Produktionsbereitstellung](https://github.com/laugiov/scambuster/blob/HEAD/docs/runbooks/production-deployment.md) | Eigenständiges Produktionsimage + Compose, Ende-zu-Ende getestet |
| [API-Referenz](https://github.com/laugiov/scambuster/blob/HEAD/docs/12_api_quick_reference.md) | Alle Endpunkte |
| [TAXII-Server](https://github.com/laugiov/scambuster/blob/HEAD/docs/16_taxii_server.md) | Anleitung für den automatisierten CTI-Feed |
| [OpenCTI-Integration](https://github.com/laugiov/scambuster/blob/HEAD/docs/11_opencti_integration.md) | OpenCTI an den Feed anbinden: was wo landet und die Stolperfallen |
| [SIEM-Integration](https://github.com/laugiov/scambuster/blob/HEAD/docs/15_siem_integration.md) | Enterprise-SIEM-Konnektor |
| [MISP-Integration](https://github.com/laugiov/scambuster/blob/HEAD/docs/13_misp_integration.md) | MISP-Export-Zuordnung |
| [Enterprise-SSO](https://github.com/laugiov/scambuster/blob/HEAD/docs/20_enterprise_sso.md) | OIDC-Single-Sign-on |
| [Metrikkatalog](https://github.com/laugiov/scambuster/blob/HEAD/docs/22_metrics_catalog.md) | Metrikdefinitionen und Herkunft |
| [Datenvalidierung](https://github.com/laugiov/scambuster/blob/HEAD/docs/18_data_validation.md) | Audit-Befehle für IOC-, Cluster- und Klassifizierungsqualität |
| [Datenqualitätsaudit](https://github.com/laugiov/scambuster/blob/HEAD/docs/19_data_quality_audit.md) | LLM-Qualitätsauditor, manuelles Tiefenaudit und Leitfaden zur Behebung |
| [Profilierung von Bedrohungsakteuren](https://github.com/laugiov/scambuster/blob/HEAD/docs/21_threat_actor_profiling.md) | Psychologischer + verhaltensbezogener Fingerabdruck pro Akteur (Cialdini-Hebel) |
| [Lesen der Bedrohungsakteur-Ansicht](https://github.com/laugiov/scambuster/blob/HEAD/docs/23_reading_the_threat_actor_screen.md) | Feldführer zur Cluster-Detailseite — jeder Indikator erklärt, mit Gesprächspunkten für die Demo |
| [Lesen der TTP-Ansichten](https://github.com/laugiov/scambuster/blob/HEAD/docs/26_reading_the_ttp_screens.md) | Feldführer zu den TTP-Explorer-Registerkarten, den Detailseiten pro TTP, der Review-Warteschlange und den Konversations-Kausalitäts-Chips |
| [Analysten-Feedback](https://github.com/laugiov/scambuster/blob/HEAD/docs/24_analyst_feedback.md) | Menschliche Bestätigungs- / Falsch-positiv-Urteile, die über STIX-, TAXII-, MISP- und CSV-Feeds hinweg maßgebliche Konfidenz erlangen |

---

## Lizenz

- **Code**: [MIT-Lizenz](https://github.com/laugiov/scambuster/blob/HEAD/LICENSE)
- **Dokumentation**: CC BY-NC-SA 4.0
- **Datensatz** (sobald veröffentlicht): CC BY-NC-SA 4.0

---

## Mitwirken

Siehe [CONTRIBUTING.md](https://github.com/laugiov/scambuster/blob/HEAD/CONTRIBUTING.md) für Richtlinien.

---

## Kontakt

| | |
|---|---|
| **Website** | [scambuster.ai](https://scambuster.ai) |
| **Live-Demo** | [demo.scambuster.ai](https://demo.scambuster.ai) |
| **Betreuer** | Laurent Giovannoni |
| **LinkedIn** | [linkedin.com/in/giovannonilaurent](https://linkedin.com/in/giovannonilaurent) |
| **Kontext** | Black Hat USA 2026 |
| **Issues** | [GitHub Issues](https://raw.githubusercontent.com/laugiov/issues) |
| **Sicherheit** | Siehe [SECURITY.md](https://github.com/laugiov/scambuster/blob/HEAD/SECURITY.md) |

---

<p align="center">
  <a href="docs/01_problem_statement.md">Mehr erfahren</a> &bull;
  <a href="docs/03_high_level_architecture.md">Architektur</a> &bull;
  <a href="docs/06_roadmap.md">Roadmap</a> &bull;
  <a href="docs/07_faq.md">FAQ</a>
</p>
Tool herunterladen
AgentRolle
ScamClassifierEingehende Scams kategorisieren (13 Scam-Typen + einen UNKNOWN-Fallback) + Sprache erkennen
IocExtractorBedrohungsindikatoren extrahieren (36 IOC-Typen) mit kontextueller Anreicherung
GeneratorPersona-gesteuerte Antworten erstellen, die die Intelligence-Ausbeute maximieren
ValidatorSicherheit & Qualität gewährleisten (PolicyGuard + LLM-Doppelvalidierung)
ConversationDirectorDen gesamten Thread in jedem Zug nachvollziehen und den Generator steuern (verfolgt bereits gelieferte Intel, leitet das Ziel ab, signalisiert, wann aufzuhören ist)
OrchestratorPipeline koordinieren, Kosten optimieren, Spuren pro Antwort nachverfolgen
InjectionDetectorZweischichtige Prompt-Injection-Analyse (Muster + LLM-als-Richter)
TtpExtractorTaktiken von Betrügern (TTPs) bei eingehenden Nachrichten gegen eine geschlossene Taxonomie taggen (nur eingehend, feature-flagged)
VariableWas zu tun ist
LLM_API_KEYDein OpenAI-API-Schlüssel (oder LLM_PROVIDER=mock für eine Demo ohne Schlüssel)
HONEYPOT_IMAP_USERDas Honeypot-Postfach (IMAP — empfängt Scam-E-Mails)
HONEYPOT_IMAP_PASSWORDDas zugehörige App-Passwort (NICHT das normale Kontopasswort)
MAILER_DSNSMTP zum Senden von Antworten — dasselbe Postfach, @ als %40 geschrieben
AnbieterLLM_PROVIDER=DatenstandortAm besten geeignet für
OpenAIopenaiCloudBeste Qualität (GPT-4o)
AnthropicanthropicCloudAlternative (Claude)
Ollamaollama100% lokalSouveräne Bereitstellung
MockmockLokalDemo (kein API-Schlüssel, keine Kosten)